A verificação de assinatura pode expor um rootkit?

3

Eu sei que os rootkits funcionam como parte do kernel, driver ou serviço em execução no sistema, injetando-se em DLLs ou instalando-se como aplicativos legítimos.

Se eu fosse verificar o sistema com sigverif.exe , os arquivos injetados com o rootkit teriam assinaturas quebradas?

    
por Dean 19.08.2011 / 18:29

1 resposta

4

Improvável. A maioria dos rootkits se oculta para que qualquer acesso com as APIs padrão do Win32 exiba o arquivo original (se tiver sido corrigido) e ignore quaisquer arquivos / serviços extras adicionados pelo rootkit.

Além disso, o sigverif apenas verifica arquivos que sabem estar assinados - qualquer arquivo adicional simplesmente seria ignorado.

RootkitRevealer é uma ferramenta mais confiável. Alguns rootkits realmente desagradáveis só são visíveis quando se compara uma varredura online e offline (por exemplo, do próprio Windows e de um CD do Linux).

    
por 19.08.2011 / 18:35